forumNeues Thema

Wir müssen das Incident-Response-Verfahren des MEB umsetzen – wo fangen wir als Schule an?

RRecep K***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
leder
Organisationsform
Familienunternehmen
Beigetreten
Mai 2024
Nachricht
1
#1

Wir sind eine Privatschule in Istanbul mit 850 Schülern vom Kindergarten bis zum Gymnasium und rund 90 Mitarbeitern. Unsere IT besteht aus einem zweiköpfigen Technikerteam. Vor Kurzem haben wir vom Schulamt des Bezirks ein Prüfschreiben bezüglich der Cybersicherheitsrichtlinien und Vorfallreaktionsprozesse erhalten. Gefordert wird, dass wir ein System konform zum ministeriellen Notfallkonzept aufbauen, intern ein befugtes Team benennen und den gesamten Prozess schriftlich fixieren.

In unserem Schulnetzwerk laufen eine Basis-Firewall und ein zentrales Logging-System. Allerdings sind wir unsicher, was die vom Ministerium geforderten Standardprozeduren, die rechtlich geforderte Beschaffenheit der Logdaten und die offiziellen Meldefristen betrifft. Im Falle von Ransomware, Web-Defacement oder Datenpannen bei Schülerdaten ist unklar, wann und mit welchen Formularen welche Referate des Ministeriums benachrichtigt werden müssen.

Ich hoffe auf Rückmeldungen von Kollegen, die solche Prüfungen schon hinter sich haben oder diese Vorgaben lückenlos umsetzen konnten: Mit welchen Dokumenten fängt man am besten an, wer muss zwingend im Krisenteam sitzen und wie archiviert man die Protokolle rechtssicher?

TTuğçe Y***Experte
Funktion
Content-Redakteur
Branche
E-Commerce
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2025
Nachricht
215
Nützlichste Antwort#2

Kurze Antwort: Für die Konformität mit den MEB-Vorgaben müssen Sie zunächst per offiziellem Erlass ein schulisches SOME-Team unter Leitung der Schulleitung einrichten, dem mindestens ein weiteres Mitglied der Verwaltung und ein IT-Mitarbeiter angehören. Zudem brauchen Sie ein Ablaufdiagramm für Sicherheitsvorfälle und müssen Netzwerkprotokolle mit qualifiziertem Zeitstempel mindestens zwei Jahre rückwirkend archivieren. Tritt ein Vorfall oder Angriff auf, muss unverzüglich ein Meldebogen ausgefüllt und auf offiziellem Dienstweg an das Bezirksschulamt sowie an das Cyber-Lagezentrum des Ministeriums übermittelt werden.

Folgende Schritte sollten Sie strukturiert abarbeiten: 1) Teambildung: Setzen Sie einen formellen Beschluss auf, der Schulleiter, Stellvertreter, IT-Verantwortlichen und Datenschutzansprechpartner mandatiert. 2) Inventarisierung und Klassifizierung: Erfassen Sie alle Werte wie Schulverwaltungsdaten, Schülerserver, Kamerasysteme und Gäste-WLAN; trennen Sie Verwaltungs- und Schülernetzwerk physisch oder virtuell strikt voneinander. 3) Logging-Konzept: Gemäß Gesetz Nr. 5651 und Ministeriumsvorgaben müssen interne IP-Zuweisungen, Firewall-Traffic und Logins ins Administrationspanel manipulationssicher mit kryptografischem Zeitstempel signiert werden.

Kommt es zu einem Vorfall, darf man nicht in Panik verfallen und Systeme neu aufsetzen, sondern muss beweiskräftige Logs und RAM-Abbilder isolieren. Nach Feststellung des Ausmaßes muss der Vorfallbericht binnen 24 Stunden über das Bezirksschulamt an die ministerielle SOME-Einheit gemeldet werden; bei Verdacht auf Verletzung personenbezogener Daten schreibt das Gesetz eine Meldung binnen 72 Stunden an die Datenschutzbehörde vor. Diese Unterlagen sowie die Protokolle jährlicher Notfallübungen müssen für Prüfungen griffbereit vorliegen.

HHakan A***Teilnehmer
Funktion
Software-Teamleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
86
#3

Bei Prüfungen achten die Prüfer vor allem auf die Revisionssicherheit der Logs. Einfach nur Textdateien auf dem Logserver sammeln reicht nicht aus; gefordert werden Zeitstempel und Hashwerte gemäß Gesetz Nr. 5651. Wenn die Zuordnung zwischen interner IP und externer IP für Gäste, Eltern oder Schüler im WLAN nicht nachvollziehbar ist, hagelt es direkt eine Beanstandung.

ÖÖmer Ş***Teilnehmer
Funktion
Projektmanager
Branche
Software
Organisationsform
Filialkette
Beigetreten
Feb. 2025
Nachricht
179

Doki · Markenidentität · 2025

#4

Laufen Schüler- und Verwaltungsrechner im selben Subnetz? Wenn keine VLAN-Trennung vorhanden ist, nützen die besten Dokumente nichts, dann fällt man durch die technische Prüfung. Haben Sie mal geprüft, ob die Ministeriumsinspektoren explizit die Isolation des Verwaltungsnetzes kontrollieren?

TTolga Y***Experte
Funktion
Exportbeauftragter
Branche
Druckerei
Organisationsform
Filialkette
Beigetreten
Aug. 2023
Nachricht
3
#5

Der Beschluss zur Benennung Ihres internen Incident-Response-Teams (SOME) muss durch Unterschrift der Schulleitung und Eintrag im datierten Beschlussbuch offiziell dokumentiert sein. Reichen Sie eine Kopie des Notfallkonzepts mit offiziellem Anschreiben bei der Abteilung für Privatschulen des zuständigen Bezirksschulamts ein – das erleichtert das spätere Prüfverfahren ungemein.

GGürkan B***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
407
#6

Letztes Semester hatten wir an unserem Campus mit 1100 Leuten eine ähnliche Prüfung. Wir mussten die vorgedruckten Formulare im Format des Ministeriums ausfüllen und rückwirkend 730 Tage DHCP- und Firewall-Logs mit Zeitstempel vorlegen. Wir haben die Inspektion ohne externe Beratung mit zwei Wochen Aktenarbeit vollständig bestanden.

Edit: Ich habe ein paar Tippfehler korrigiert.

MMehmet Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
277
#7

bei uns an der schule haben sie den stellvertretenden direktor zum vorsitzenden gemacht und mich zum technischen beauftragten... wir haben die vorlage für den bsy-vorfallreaktionsplan die auf der meb-seite veröffentlicht ist runtergeladen und an die schule angepasst. auch wenns wie formsache wirkt, das kreisbildungsamt hat bei der abgabe zugestimmt ihr müsst nicht in panik verfallen.

AAyşe O***Veteran
Funktion
Qualitätsprüfer
Branche
energie
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Dez. 2023
Nachricht
126
#8

Die vom Ministerium veröffentlichten Vorlagen sind in der Regel auf die riesigen Personalstäbe öffentlicher Einrichtungen zugeschnitten. Von einem 2-köpfigen IT-Team an einer Privatschule kann man nicht erwarten, dass es wie ein rund um die Uhr arbeitendes SOME Berichte produziert. Schreibt eine realistische Dienstanweisung, packt Schritte, die ihr nicht umsetzen könnt, nicht in die Prozedur und bindet euch damit selbst.

TTaner V***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
307
#9

Ladet euch gleich morgen das 'Siber Olay Bildirim Formu' herunter, das im Anhang der Informationssicherheitsrichtlinie des MEB steht. Testet danach ob die Zeitstempel-Lizenz des Logging-Geräts an eurem Internetausgang aktiv ist; das sind die zwei kritischsten konkreten Punkte.

BBurcu A***Teilnehmer
Funktion
Operations Director
Branche
kosmetik
Organisationsform
Regionalhändler
Beigetreten
Jan. 2022
Nachricht
5

Doki · Mobile App · 2026

#10

Ich würde sagen, lass uns nichts überstürzen. übrigens die Zeit, die ihr braucht um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

GGizem Y***Experte
Funktion
Marketing Manager
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2023
Nachricht
168
#11

Du hast recht, ich bin denselben Weg gegangen. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht. Aus Erfahrung weiß ich das.

BBurak U***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
331
#12

Dieses Thema ist archiviert. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Ich hoffe, das hilft dir weiter.

KKadir A***Experte
Funktion
Kundenservice-Mitarbeiter
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2024
Nachricht
392
#13

Da stimme ich zu. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste. Ich hoffe, das hilft dir weiter.

İİlker K***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
glas
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
185
#14

Wie habt ihr das Problem gelöst? Bei uns war der größte Zeitfresser die Unklarheit darüber wer entscheidet.

Wenn deine Situation anders ist ändert sich das natürlich.

NNuri Y***Teilnehmer
Funktion
Mitgründer
Branche
Schmuck
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2023
Nachricht
2

Doki · Phishing-Schulung · 2024

#15

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Menschen verteidigen nicht den Prozess sondern die Gewohnheit. Der Widerstand kommt daher.

Der meiste Zeitverlust entsteht durch Arbeiten die auf Freigaben warten. Das wars, entschuldige wenn ich zu lang war.

ZZerrin U***Teilnehmer
Funktion
Logistikplanung
Branche
bauwesen
Organisationsform
Regionalhändler
Beigetreten
Aug. 2022
Nachricht
307
#16

Ich bin derselben Meinung. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten. Das ist meine Meinung ich behaupte nicht, dass es absolut richtig ist.

ZZerrin S***Experte
Funktion
Vertriebsleiter
Branche
Software
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
43
#17

dem kann ich nicht ganz zustimmen. übrigens in den ersten drei Monaten läuft alles gut die Probleme tauchen im vierten Monat auf.

wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle dann korrigiert mich, falls ich falsch liege.

KKayahanTeilnehmer
Funktion
Full-Stack
Beigetreten
Juni 2024
Nachricht
118
#18

Richtig.

HHüsniye S***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
28
#19

Ich würde mich freuen wenn du das Ergebnis postest.

RRecep Y***Teilnehmer
Funktion
Systemadministrator
Branche
Sport & Fitness
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2022
Nachricht
9
#20

Da hast du recht. Ein nicht getestetes Backup ist kein Backup.

Wenn es jemand anders macht, würde mich das auch interessieren.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema